---
title: 'Настроить интеграцию с SIEM-системой RuSIEM'
sidebar_label: 'Настроить интеграцию с RuSIEM'
sidebar_position: 3
description: 'Как настроить интеграцию с SIEM-системой RuSIEM'
---

import Formbricks from '@theme/MDXComponents/Formbricks'
import EditIcon from '@selectel/docux/icons/edit'
import SearchIcon from '@selectel/docux/icons/search'
import GetScript from '@site/docs/_partials/audit-logs/get-script.mdx'

# Настроить интеграцию с SIEM-системой RuSIEM

1. Если у вас не установлена система RuSIEM, [установите ее](#set-up-rusiem).
2. Опционально: [настройте порты для приема аудит-логов в RuSIEM](#configure-port).
3. [Создайте сервисного пользователя](#create-service-user).
4. [Получите IAM-токен для аккаунта](#create-iam-token-account-scoped).
5. [Получите скрипт для экспорта аудит-логов](#get-script).
6. [Настройте и запустите скрипт](#configure-and-start-script).
7. [Настройте прием аудит-логов в RuSIEM](#configure-log-ingestion-in-rusiem).

## 1. Установить RuSIEM \{#set-up-rusiem}

1. Откройте CLI.

2. Установите RuSIEM:

   ```bash
   wget https://files.rusiem.tech/nextcloud/s/j6wcHzzaqT8w5wc/download -O install.sh; bash ./install.sh
   ```

3. В интерактивном меню укажите параметры системы. Подробнее в [документации](https://docs.rusiem.tech/) RuSIEM.

## 2. Опционально: измените порт для приема аудит-логов в RuSIEM \{#configure-port}

1. Авторизуйтесь в веб-интерфейсе RuSIEM.
2. Перейдите в раздел **Настройки** → **Настройка микросервисов**.
3. Отметьте чекбокс **Экспертный режим**.
4. Нажмите <EditIcon />.
5. Измените номер порта в конфигурации syslog.
6. Нажмите **Сохранить**.

## 3. Создать сервисного пользователя \{#create-service-user}

[Добавьте сервисного пользователя](/access-control/manage/add-user.mdx#add-service-user) с ролью [`audit_logs.admin`](/access-control/role-reference.mdx#audit-logs-admin).

Добавлять пользователей может [Владелец аккаунта](/access-control/user-types.mdx#account-owner) или пользователи с ролью [`iam.admin`](/access-control/role-reference.mdx#iam-admin).

## 4. Получить IAM-токен для аккаунта \{#create-iam-token-account-scoped}

[Получите IAM-токен для аккаунта](/api/authorization/#get-iam-token-account-scoped) для сервисного пользователя, которого вы [создали на этапе 3](#create-service-user).

## 5. Получить скрипт для экспорта аудит-логов \{#get-script}

<GetScript />

## 6. Настроить и запустить скрипт \{#configure-and-start-script}

1. Откройте CLI.

2. Создайте виртуальное окружение:

   ```bash
   python3 -m venv .venv
   ```

3. Активируйте виртуальное окружение:

   ```bash
   source .venv/bin/activate
   ```

4. Перейдите в папку скрипта:

   ```bash
   cd auditlog-integration
   ```

5. Установите необходимые зависимости:

   ```bash
   pip3 install -r requirements.txt
   ```

6. Создайте конфигурационный файл `.env`:

   ```bash
   touch .env
   ```

7. Откройте конфигурационный файл `.env`:

   ```bash
   nano .env
   ```

8. Заполните конфигурационный файл `.env`:

   8.1. Добавьте блок с параметрами для аутентификации в API сервиса Аудит-логи:

   ```bash
   AUDIT_LOGS_URL=<base_url>/v1/logs
   USERNAME=<username>
   PASSWORD=<password>
   ACCOUNT_ID=<account_id>
   ```

   Укажите:

   * `<base_url>` — URL для обращения к API аудит-логов в нужном пуле. Список URL можно посмотреть в подразделе [Аудит-логи](/api/urls/#audit-logs) инструкции [Список URL](/api/urls/);
   * `<username>` — имя сервисного пользователя, которого вы [создали на этапе 3](#create-service-user);
   * `<password>` — пароль сервисного пользователя. Если в пароле есть символы `[` `]` `\` `^` `$` `.` `|` `?` `*` `+` `(` `)`, экранируйте их — поставьте перед символом обратный слеш `\`;
   * `<account_id>` — номер аккаунта, можно посмотреть в [панели управления](https://my.selectel.ru/) в правом верхнем углу.

   8.2. Добавьте блок с параметрами отправки событий:

   ```bash
   TRANSPORT_TYPE=syslog
   SYSLOG_ENABLED=true
   SYSLOG_HOST=<syslog_host>
   SYSLOG_PORT=<syslog_port>
   ```

   Укажите:

   * `<syslog_host>` — IP-адрес SIEM-системы;
   * `<syslog_port>` — порт SIEM-системы.

   8.3. Добавьте строку с интервалом обращения к API:

   ```bash
   POLL_INTERVAL=<poll_interval>
   ```

   Укажите `<poll_interval>` — интервал обращения к API в секундах (по умолчанию — 30).

   8.4. Выйдите из файла с сохранением, для этого последовательно нажмите **Ctrl+X** → **Y** → **Enter**.

9. Запустите скрипт:

   ```bash
   python3 main.py
   ```

## 7. Настроить прием аудит-логов в RuSIEM \{#configure-log-ingestion-in-rusiem}

1. В веб-интерфейсе RuSIEM перейдите в раздел **События** → **Все события**.
2. На верхней панели нажмите **Параметры**.
3. Отметьте чекбокс **Поиск по нераспарсенным событиям**.
4. Нажмите **Сохранить**.
5. В поле **Настройки фильтра** введите номер вашего аккаунта Selectel и нажмите <SearchIcon />. Номер аккаунта можно посмотреть в [панели управления](https://my.selectel.ru) в правом верхнем углу. В веб-интерфейсе RuSIEM отобразятся события из сервиса Аудит-логи.

<Formbricks />
